Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AgentAPI (CVE-2025-59956)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/09/2025
Última modificación:
08/10/2025

Descripción

AgentAPI es una API HTTP para Claude Code, Goose, Aider, Gemini, Amp y Codex. Las versiones 0.3.3 e inferiores son susceptibles a un ataque de reencuadernación de DNS del lado del cliente cuando se alojan a través de HTTP simple en localhost. Un atacante puede obtener acceso al endpoint /messages servido por la API de Agent. Esto permite la exfiltración no autorizada de datos sensibles del usuario, específicamente el historial de mensajes local, que puede incluir claves secretas, contenido del sistema de archivos y propiedad intelectual en la que el usuario estaba trabajando localmente. Este problema está solucionado en la versión 0.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coder:agentapi:*:*:*:*:*:*:*:* 0.4.0 (excluyendo)